الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

مثال تطبيقي ل RootKit

بدأه JAAS في 1 فبراير 2006 · 42 رد · 18,952 مشاهدة · في المواضيع و الدروس القيّمة
مشاركة: واتساب X فيسبوك تيليجرام
#26

ليس فقط يمكن لكنه مستعمل فعليا في بعض حمايات الاقراص التجارية

ولعل اشهر مثال هو شركة SONY والضجة التي حصلت راجع هذا ان لم تسمع عنه من قبل

http://en.wikipedia.org/wiki/2005_Sony_BMG...tection_scandal

Kaspersky Internet Security وغيرها من مضادات الفيروسات لا تعتبر RootKit من حيث التسمية

لان RootKit اولا واخيرا هذفه الاخفاء، اما المضدات فهدفها الكشف، وهذا فرق جوهري بالرغم من تقارب التقنية او الطريقة

هذا والله اعلم، فالامور تتغير مع الوقت، ماهو صحيح اليوم ربما لا يكون فيما بعد

d4baa0.gif
#27

كتاب جيد في هذا الموضوع

كتاب جيد في هذا الموضوع

Wrox.Professional.Rootkits.Mar.2007.chm

أضاعوني وأي فتى أضاعـوا * * * ليـوم كــريهـة وســـداد ثغــــر

وخـــــلونـي ومعتـرك المنايـا * * * وقد شـــرعوا أسنــتهم لنحـري

كأني لم أكــــــن فيهـم وسيطـا * * * ولم تك نســبتي في آل عمــرو

أجرر في الجـــوامع كـل يـوم * * * ألا لله مظــــلمتـي وهـصـــري

عسى الملك المجيب لمن دعاه * * * سينجيني فيعلم كيــف شكـري

فأجـــزي بالكرامـة أهـل ودي * * * وأجزي بالضـغينة أهل ضري

منتديات الرياضيات العربية

#28

تحذير

الى الإخوة المشرفين

الملف zip.gif AFXRootkit.zip ( 266.04k )

يحتوي على Hider.C Trojan

#29

شئ طبيعي ...

ابحث في جوجل عن معنى rootkit !

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#30
العاقب كتب:
تحذير

الى الإخوة المشرفين

الملف zip.gif AFXRootkit.zip ( 266.04k )

يحتوي على Hider.C Trojan

أنا أسف أيها الإخوة الكرام

أنا اعتقدت إن الملف فيه trojan لأن لما جيت أحمله الantivirus جاب رسالة إن فيه trojan وقطع عملية التحميل

أكرررررررر أسفي مرة لأخرى :wub:

#31
GamingMasteR كتب:
نعم يمكن

نعم نفس التقنية

اذا كان kav يستخدم نفس التقنيه ,, هل اذا استخدمتها انا في برنامج راح يحصل تعارض على الدوال في nt.dll بين برنامجي والكاسبر ?

#32

وضح سؤالك ::: أولاً لا يوجد شئ اسمه nt.dll اسمها ntdll.dll .

الـntdll.dll يقع بمستوى المستخدم ولا يحتاجه الروت كت في شئ .

الروت كت يحتاج الوصول لمستوى النظام كي يقوم باخفاء بعض الـObjects التي تخصه وذلك بغرض التخفّي بينما الـkav يحتاج الوصول لمستوى النظام من اجل التحكم الكامل على النظام+حماية نفسه .

الأن ما الذي سيفعله برنامجك بالضبط كي نستطيع الحكم ان كان سيحدث conflict بينه وبين الكاسبر ؟؟

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#33

حسب مافهمت

QuerySystemInformation موجوده فين مش في ntdll ؟

طيب لو تتحكم بالداله هذي ماراح تخفي وتحذف وتبهدل النظام ,, يعني انت تلعب بمستوى النظام

كيف تقولي مايحتاجه في شيئ

الكاسبر يسوي كنترول على الدوال هذي ,, NtQueryDirectoryFile NtEnumerateValueKey وغيرررها

طيب لو بسوي انا زيه هل راح ينهار النظام او لا

#34

أولاً يجب أن تعلم ان ربع خطأ في هذا الموضوع == انهيار النظام (BSOD) .

اقتباس
QuerySystemInformation موجوده فين مش في ntdll ؟

في الواقع لا , الموجود في ntdll هو مجرد wrapper يستدعي الدالة الموجوده بمستوى النظام في ntoskrnl عن طريق الـsystem call .

اقتباس
طيب لو تتحكم بالداله هذي ماراح تخفي وتحذف وتبهدل النظام ,, يعني انت تلعب بمستوى النظام

لو تحكمت بهذه الدالة مثلا عن طريق الـhook من ntoskrnl فهو من مستوى النظام , اما لو عملت ذلك على ntdll فذلك لن يؤثر الا على الـprocess التي قمت بتغيير ntdll التابع لها .

اقتباس
كيف تقولي مايحتاجه في شيئ

أظن ان اللبس رفع من الردين السابقين .

اقتباس
طيب لو بسوي انا زيه هل راح ينهار النظام او لا

هذا ما يجب ان تحسب حسابه اثناء تنصيب الـhook سواء عن طريق الـService Descriptor Table او عن طريق الـinline jumps .

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#35

عن طريق الـService Descriptor Table يجب عمل Unhook.

infected.png

مدونة علوم الحاسب

#36

أحيانا يكون الـhook عبارة عن inline jump وأحيانا يكون في أماكن حساسة تحتاج تنقيح مثل أماكن الـhooks التي يقوم بها Rustock.C .

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#37

بالحديث عن inline jump في برنامج RKU بالضبط في الخاصية UserMode Hook Detection

البرنامج يعمل على التعرف على اي تغير في دالة معينة، مثلا لكي يجد inline jump hook يقوم بفحص جسم الدالة Function Body ويقرانه مع النتائج السليمة و في حالة وجد Jmp في بداية الدالة يظهر رسالة بوجود Inline jump hook.

اريد الإستفسار عن نقطتين.

النتائج السليمة التي كنت اتحدث عنها هل هي في قاعدة بيانات ام انه يطابق الدوال المحملة في الذاكرة مع الموجودة في القرص.

الامر الثاني هنالك بعض الدوال تحوي تعليمات Call و Jmp بداخلها عل سبيل المثال:

هذا جزء من الدالة ReadFile

PUSH 20
PUSH kernel32.7C809BD8
CALL kernel32.7C8024CB
XOR EBX,EBX
MOV ECX,DWORD PTR SS:[EBP+14]
CMP ECX,EBX
JE SHORT kernel32.7C801825
MOV DWORD PTR DS:[ECX],EBX
MOV EAX,DWORD PTR FS:[18]
MOV EAX,DWORD PTR DS:[EAX+30]
MOV EDI,DWORD PTR SS:[EBP+8]
CMP EDI,-0C

فكرت في اننا لو غيرنا هذا العنوان"kernel32.7C8024CB" في تعليمة call السطر الثالث إلى عنوان موديل الروتكيت ربما ستنجح وسيظن RKU أن الامر طبيعي، فنجحت الفكرة ولم يكشفها RKU فهل هذه الطريقة مجدية وفعالة ولا تؤثر على عمل الروتكيت او البرنامج الضحية.

والسلام عليكم.

infected.png

مدونة علوم الحاسب

#38

الطريقة هي مقارنة الـmodule في الذاكرة مع مناظره على الدسك .

هل عندما غيرت العنوان جعلت الـcall الى عنوان خارج الـmodule ؟؟ مشكلة RkU انه يقوم ببعض التحليل احيانا يعيقه عن اظهار نتائج صحيحة .

اعتقد IceSword سيكشف التغيير .

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#39
اقتباس
هل عندما غيرت العنوان جعلت الـcall الى عنوان خارج الـmodule

جعلته يشير لموديل الروت كيت المحمل مع العملية ولقد جربت هذه الطريقة مع الدوال التي تحتوي Jmp بداخلها.

سأجرب مع IceSword جرب انت وأخبرني.

شكرا Gm.

و السلام عليكم

infected.png

مدونة علوم الحاسب

#40
اقتباس
جرب انت وأخبرني.

ليس لدي شئ لأجرب عليه .. سأترك الامر لك :D

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#41

لم اجد تلك الخاصية في IceSword "خاصية ايجاد userland hooks"؟؟؟

والطريقة التي ذكرتها فوق مازالت تعمل حتى مع الإصدار الجديد من RKU 3.8 .

infected.png

مدونة علوم الحاسب

#42

توجد في IceSword ..

Functions -> Advanced Scan -> Module Scan

ادخل الـpid واسم الموديل .

mov eax, dword ptr ds:[0xffdf0308]

jmp dword ptr [eax+0xfc]

#43

نعم انت محق النسخة التي كنت استعملها قديمة ولقد تم كشف الطريقة من طرف icesword 1.22.

في General Scan لا يفلح في إيجاد الهووك.

شكرا.

تم تعديل هذه المشاركة بواسطة DATA_SNIPER في 25 أغسطس 2008 في 23:55

infected.png

مدونة علوم الحاسب

مواضيع مشابهة